bl4ckb1rd

Statistika

Pridružen/a:
18 avg 2008, 15:50
Zadnjič aktiven:
Prispevki:
1122 | Vsi prispevki
Teme:
40 | Vse teme
750
91
11

Podpis

blackbird.si - Moj plac za odlaganje problemov in rešitev...
#11

predlagam da pošiljaš preko svojega ispja. če se ti pa res gre da gre preko tega strežnika, pa pobaraj sistemskega administratorja kaj se da storiti da maili ne bodo tagirani kot spam.


všeč(0) ni všeč(0) spam(0)
#10

hmm kaj je za komentirat ? stvar je narejena v max 3 minutah...



odpreš sliko odrežeš, daš stroke, vstaviš tekst, ga mal zaviješ in spet stroke. nič posebnega...


všeč(0) ni všeč(0) spam(0)
#9

5-schoenfeld.dc5.m6.net ne existira, vsaj meni ga ne resolva, tudi to je verjetno problem...



da, uporabi smtp od amisa, ni potrebno uporabniškega imena in gesla (vsaj tako imata t-2 in siol), razen če explicitno hočeš smtp avtentikacijo... drugače je pa isto geslo kot za dostop do interneta.



drugače morajo pa na m6 porihtat da bo ip domene isti kot smtp, če ne rezolva prav boš takoj dobil pike pri anti-spam filtrih, poleg tega me čudi da amis ne blokira porta 25 (smtp), ker siol in t-2 ga po defaultu blokirata predvsem zato da se virusi ne širijo in ne spemajo kar vsepovprek, zato tudi zahtevajo od svojih uporabnikov, da vpišejo njihov smtp pri pošiljanju pošte.


všeč(0) ni všeč(0) spam(0)
#7

relayaš prek njih (from 5-schoenfeld.dc5.m6.net), uporabi SMTP svojega isp providerja.


všeč(0) ni všeč(0) spam(0)
#5

raje pripni header email sporočila, pa se da veliko razbrati iz tega. Lahko zakriješ ipje in realne emaile, če želiš da ostanejo skrivnost.


všeč(0) ni všeč(0) spam(0)
#14

Evo, za vse ostale hosterje ipd. katere je gumblar okužil preko uporabnikov, ki ne skrbijo za svoje računalnike vam prilepim par regular expressionov, ki najdejo gumblarja v fajlih:


$exp1 = "#\<\?php if\(!function_exists\('tmp_lkojfghx'\)\).*?tmp_lkojfghx2\(\); \?\>#";
$exp2 = "#<script language=javascript><!-- ?\n\(function\(.*?\){var .*?unescape\(.*?\);\n --></script>#";
$exp3 = "#<script language=javascript><!-- ?\n\(function\(.*?\){eval\(unescape\(.*?\);\n --></script>#";
$exp4 = "#<!-- ?\n\(function\(.*?\){var .*?unescape\(.*?\);\n -->#";
$exp5 = "#<!-- ?\n\(function\(.*?\){eval\(unescape\(.*?\);\n -->#";

Najbolje je da izvedete čekiranje za te regexe nad vsemi web fajli na strežniku, tako da najdete vse okužene datoteke...



Tale gumblar je prava sitnoba, najhuje pa je, da hostingi ne morejo storiti skoraj nič da bi se mu izognili...


všeč(1) ni všeč(0) spam(0)
#12

poznamo kak linux antivirus, ki bi sam odkril kodo v php fajlih, ki se naloži, da ne bi blo treba vsak sajt posebi gledat ali ima to stvar v sebi ali ne ? Poleg tega mi ni čisto jasno kako lahko interrupta httpd procese server wide, ter jih spremeni, tako da prikažejo malicious kodo na random...


všeč(0) ni všeč(0) spam(0)
#12

aha torej gre za isto stvar. skratka, hvala za referenco.


všeč(0) ni všeč(0) spam(0)
#10

Končno sem našel kodo, ki se pokaže vsake toliko časa...



<script type="text/javascript" language="javascript"> var cefrjsh=new Date( ); cefrjsh.setTime(cefrjsh.getTime( )+014074074*01750); document.cookie="\x73\x65ssion\x69d=3912\x38605A5\x331; \x70ath\x3d/;\x20exp\x69r\x65s="+cefrjsh.toGMTString( ); </script>

<script>document.write(String.fromCharCode(60,100,105,118,32,115,116,121,108,101,61,39,100,105,115,112,108,97,121,58,110,111,110,101,39,62))</script><h1>



film Download Harry Potter and the Half-Blood Prince film <a href="http://mediafilemovie.net/download-harry-potter-and-the-half-blood-prince.html">Download Harry Potter and the Half-Blood Prince</a> movie Download The Hangover film <a href="http://mediafilemovie.net/download-the-hangover.html">Download The Hangover</a> movie Download The Proposal movie <a href="http://mediafilemovie.net/download-the-proposal.html">Download The Proposal</a> film Transformers: Revenge of the Fallen movie <a href="http://mediafilemovie.net/download-transformers-revenge-of-the-fallen.html">Transformers: Revenge of the Fallen</a> film Download Bruno movie <a href="http://mediafilemovie.net/download-bruno.html">Download Bruno</a> film X-Men Origins: Wolverine film <a href="http://mediafilemovie.net/download-x-men-origins-wolverine.html">X-Men Origins: Wolverine</a> movie Download Up Movie movie <a href="http://mediafilemovie.net/download-up.html">Download Up Movie</a> movie Download Drag Me to Hell film <a href="http://mediafilemovie.net/download-drag-me-to-hell.html">Download Drag Me to Hell</a> film Terminator Salvation movie <a href="http://mediafilemovie.net/download-terminator-salvation.html">Terminator Salvation</a> movie Star Trek movie film <a href="http://mediafilemovie.net/download-star-trek.html">Star Trek movie</a> movie Watchmen movie <a href="http://mediafilemovie.net/download-watchmen.html">Watchmen</a> movie Coraline movie <a href="http://mediafilemovie.net/download-coraline.html">Coraline</a> film download Knowing film <a href="http://mediafilemovie.net/download-knowing.html">download Knowing</a> movie The Haunting in Connecticut film <a href="http://mediafilemovie.net/download-the-haunting-in-connecticut.html">The Haunting in Connecticut</a> </h1> 93.103.18.227 f7616900c72000db424f68d071f27192



Bi kdo z glave vedel kateri worm je tole, ter kak link za odpravo le-tega ?


všeč(0) ni všeč(0) spam(0)
#9

No kakorkoli, namen imam odstraniti in reinštalirati celoten apache php in mysql, v kolikor je res kaka čudna skripta, ki se zaganja nekje na strežniku, čeprav je v log datotekah ne najdem... tudi preko server-statusa jo ne vidim... Trenutno skeniram celoten strežnik še z zadnjim clamavom čeprav se mi zdi da ne bo našlo ničesar...


všeč(0) ni všeč(0) spam(0)